Matrizes de risco em cores ainda dominam as decisões de segurança, mas dizem pouco sobre quanto uma falha custa e o que a empresa aceita perder. Equipes defensivas que precisam justificar orçamento e ordem de correção têm na quantificação de risco com Open FAIR um caminho padrão e auditável: decompor cada cenário em frequência e impacto, estimar com intervalos calibrados e expressar o resultado em valor econômico. A ação prioritária é escolher de dois a cinco cenários do próprio portfólio e submetê-los à análise antes do próximo ciclo de priorização de patches e projetos.
Por que cores não bastam
Uma matriz vermelho-amarelo-verde agrega perdas de milhares e de milhões na mesma célula, esconde incerteza e induz comparações impossíveis: um incidente raro e catastrófico recebe a mesma etiqueta de um evento frequente e barato. O resultado prático é a alocação de recursos por quem grita mais, não por exposição real. A NIST reconhece o limite no SP 800-30 Rev. 1, que exige avaliação de probabilidade, magnitude do impacto e incerteza associada — e admite explicitamente que as avaliações podem ser quantitativas, semiquantitativas ou qualitativas. O padrão Open FAIR, mantido pelo Open Group, fornece a taxonomia e o método para escolher a primeira opção com rigor.
O modelo Open FAIR em quatro etapas
O corpo de conhecimento é formado por dois padrões complementares: o O-RT (taxonomia) define os fatores de risco e o O-RA (análise) define o processo. O fluxo mínimo para uma equipe defensiva:
- Cenário em uma frase: ativo, agente de ameaça, evento e efeito (ex.: invasor externo explora falha no VPN e causa parada de operação).
- Estimar Frequência do Evento de Perda (LEF): contato do agente, taxa de ação, vulnerabilidade e resistência do controle, sempre como intervalo (mínimo, provável, máximo).
- Estimar Magnitude da Perda (LM): produtividade, resposta, substituição, multas e competitividade — o O-RT padroniza essas seis formas de perda.
- Simular e comunicar: Monte Carlo gera perda anual esperada, percentis e exposição máxima; a decisão usa a curva, não um número só.
O Open FAIR Risk Analysis Process Guide documenta esse processo e a ferramenta de planilha oficial executa a simulação quantitativa conforme os padrões O-RA e O-RT.
Integração com NIST CSF e ISO 27005
Quantificar não exige abandonar o framework vigente. O cookbook oficial do Open Group mostra como aplicar Open FAIR ao NIST Cybersecurity Framework, convertendo cada função (Identificar, Proteger, Detectar, Responder, Recuperar) em cenários mensuráveis; há cookbook equivalente para ISO/IEC 27005. Na prática, o CSF continua a linguagem dos controles e o Open FAIR vira a régua econômica dos mesmos riscos — o mesmo papel que o guia do NIST para tokens na nuvem cumpre no tema técnico correspondente.
Checklist de implantação enxuta
| Etapa | Entregável | Erro comum a evitar |
|---|---|---|
| 1. Selecionar cenários | 2 a 5 riscos com decisão pendente real | Quantificar riscos triviais sem decisão associada |
| 2. Calibrar estimadores | Exercício de 10 perguntas com 90% de confiança | Usar ponto único em vez de intervalo |
| 3. Modelar LEF e LM | Dados de ataque próprios + inteligência externa | Copiar frequência de relatório de outro setor |
| 4. Simular | Perda anual esperada e percentis (p95, p99) | Comunicar só a média e ignorar cauda |
| 5. Comparar com apetite | Declaração de tolerância em valor | Apetite em palavras vagas, sem número |
Apetite e priorização
Apetite de risco é o limite de exposição que a organização aceita em cada categoria, declarado em valor monetário anual — por exemplo, tolerar até 0,5% da receita em perda esperada de continuidade. Com os cenários quantificados, a priorização vira comparação direta: o cenário cujo percentil 99 excede o apetite na categoria continuidade entra na fila P1 antes de qualquer item cujo custo evitado é menor que o controle proposto. Essa mesma lógica sustenta a conversa com o conselho, tema tratado aqui em nossa análise da NIS2: o regulador pergunta por decisão documentada, e a análise quantitativa é o registro mais defensável dessa decisão.
Erros que queimam a análise
- Modelar 40 cenários no primeiro mês — a recomendação do guia G180 é começar com poucos e aprender com o processo.
- Esconder incerteza: sempre reportar intervalo e percentis, nunca um único número.
- Confundir vulnerabilidade técnica (CVSS) com frequência de evento de perda; o score orienta triagem, não substitui a estimativa.
- Deixar a análise sem dono: cada cenário precisa de um responsável pela decisão, como em qualquer processo de resposta a incidentes maduro.
Plano de 90 dias
No primeiro mês, treine dois analistas em estimativa calibrada e selecione os cenários. No segundo, rode a análise piloto com a ferramenta oficial e valide com uma revisão por pares. No terceiro, apresente ao comitê os cenários comparados ao apetite declarado e converta os resultados na ordem de investimento. A partir daí, a quantificação de risco passa a ser insumo recorrente — não um projeto pontual — e a discussão sobre verba de segurança muda de opinião para evidência.
Fontes
- Open FAIR Risk Analysis Process Guide (G180) — The Open Group
- The Open FAIR – NIST Cybersecurity Framework Cookbook (G167) — The Open Group
- NIST SP 800-30 Rev. 1 — Guide for Conducting Risk Assessments — NIST